Reynolds - шифровальщик, встраивающий уязвимый драйвер прямо в свой код

Киберисследователи обнаружили новую разновидность ransоmwаrе-вредоносного ПО под названием Reynolds, которая встроила внутри себя механизм обхода защиты через так называемый BYOVD-драйвер (Bring Your Own Vulnerable Driver). Впервые эта хитрая техника реализована не как отдельный модуль, а прямо в самом теле шифровальщика.

Что такое BYOVD и зачем он нужен

Техника BYOVD подразумевает использование легитимного, но уязвимого драйвера Windows для получения привилегий ядра и выключения защитных сервисов. Такие драйверы подписаны цифровой подписью, но содержат дыры, которые позволяют злоумышленникам выполнять опасные действия, например завершать процессы защитного ПО.

Раньше в атаках BYOVD-компонент запускался отдельно перед основным шифровальщиком. В случае с Reynolds этот компонент идёт внутри одного файла с вредоносом что делает атаку тише и сложнее обнаруживаемой.

Как именно работает атака Reynolds

В атаке Reynolds обнаружен внедрённый драйвер NsecSoft NSecKrnl, который содержит известную уязвимость CVE-2025-68947 (оценка опасности 5,7 по CVSS). Этот драйвер используется, чтобы:

  • эскалировать привилегии до уровня ядра;

  • завершать процессы программ защиты;

  • отключать Endpoint Detection and Response (EDR) решения.

Среди программ, которые целит Reynolds, упоминаются продукты от Avast, CrowdStrike Falcon, Palo Alto Networks Cortex XDR, Sophos и Symantec Endpoint Protection.

Особо примечательно, что этот уязвимый драйвер уже использовался в прошлых атаках группой Silver Fox для выключения защитных решений перед запуском другого зловреда (ValleyRAT).

Почему это может быть опасно

  • Интеграция BYOVD прямо в ransomware снижает количество шумных действий.

  • Нет отдельного этапа, когда защитное ПО может заметить и остановить драйвер до запуска шифровальщика.

  • Техника позволяет злоумышленникам работать с высокой степенью приватности и избегать традиционных механизмов обнаружения.

По словам аналитиков, объединение обхода защиты и самого шифровальщика может облегчить работу злоумышленникам и сделать такие атаки более привлекательными для групп-разработчиков ransomware.

Рекомендации по защите

Cпециалисты по безопасности советуют:

  • следить за обновлениями драйверов и операционной системы;

  • внедрять механизмы блокировки подозрительных драйверов;

  • применять защитные слои, которые могут обнаружить попытки загрузить или использовать уязвимые компоненты;

  • использовать поведенческий анализ, а не только сигнатурные методы обнаружения.

Источник: HN

Похожие статьи

Рекомендательные технологии Подробнее
Кибербезопасность 3 месяца назад

Ботнет Masjesu: DDoS как услуга для атак на IoT

Masjesu это ботнет, распространяемый как DDoS-сервис через Telegram и нацеленный на IoT-устройства. Он использует эксплойты, скрытность и распределённую инфраструктуру для проведения атак на серверы и сети по всему миру.

Кибербезопасность 5 месяцев назад

Новая DNS-атака ClickFix через nslookup от Microsoft

Статья рассказывает об обновлённой версии техники ClickFix, раскрытой Microsoft. Злоумышленники используют DNS-запросы через nslookup, чтобы скрытно подгружать вредоносные модули и обойти защиту.

Кибербезопасность 6 месяцев назад

Поддельные пакеты Python на PyPI доставляли RAT

Анализ вредоносной кампании, в которой поддельные Python-пакеты на PyPI маскировались под инструменты проверки орфографии, а на самом деле устанавливали удалённый троян. Раскрыты механизмы сокрытия, действия трояна и рекомендации по защите.